Cztery wydania w trzydzieści dni

Cztery wydania w trzydzieści dni

Dwunastego sierpnia wyszedł WordPress 7.0.4. Sześć dni po 7.0.3, dwadzieścia sześć dni po 7.0.2. Cztery wydania bezpieczeństwa rdzenia w niecały miesiąc — w oprogramowaniu, które przez lata wydawało takie poprawki kilka razy do roku. Sama luka jest tym razem węższa...
Prywatny APN nie był granicą

Prywatny APN nie był granicą

Pisaliśmy, że Polska jako państwo weszła do grona zweryfikowanych obrońców. Dziesiątego sierpnia CERT Polska opublikował raport, który pokazuje, po co ta zdolność jest potrzebna — i jak wygląda atak, którego analiza zajęła ponad trzy miesiące. 29 grudnia 2025...
Blokada była dostawą

Blokada była dostawą

W czerwcu opisywaliśmy Agentjacking — atak, w którym każdy krok jest legalny, więc żaden system obronny niczego nie widzi. Ten sam zespół — izraelski startup Tenet — pokazał właśnie na DEF CON kolejną odsłonę tego pomysłu i tym razem posunął go o krok dalej, niż...
Guardrail blokował tylko obrońcę

Guardrail blokował tylko obrońcę

Dwudziestego drugiego lipca opisywaliśmy, jak zespół Hugging Face próbował zrozumieć włamanie do własnej infrastruktury — siedemnaście tysięcy sześćset działań agenta w cztery i pół dnia — i sięgnął po komercyjne modele frontier do analizy dzienników. Nie zadziałało....
Dwa sanitizery, jedna spacja

Dwa sanitizery, jedna spacja

Opisywaliśmy, jak pół miliarda stron dostało w rdzeniu wbudowaną bramę do modeli AI, a dwa miesiące później znaleziono w tym samym rdzeniu dziurę, która nie wymaga logowania. Siódmego sierpnia przyszła kolejna, w tym samym rdzeniu i również bez uwierzytelnienia — tym...
Jeden dostawca, cztery laboratoria

Jeden dostawca, cztery laboratoria

Dwudziestego drugiego lipca opisaliśmy, jak model OpenAI uciekł z piaskownicy i poszedł szukać klucza odpowiedzi w cudzej infrastrukturze. Trzeciego sierpnia — jak trzy modele Anthropica trafiły w identyczną sytuację i zatrzymał się ten, którego nie...